Modèle de responsabilité partagée

Édition 1.5

Dans l’environnement Procore for Government (PfG) , la responsabilité de la sécurité s’inscrit dans le cadre d’un maquette de responsabilité partagée clair qui s’aligne sur les exigences FedRAMP Moderate. Procore, en tant que fournisseur de services Cloud (CSP), opère au niveau de la couche SaaS, héritant des contrôles de sécurité pour l’infrastructure sous-jacente d’AWS GovCloud.

Le client (agence ou sous-traitant) conserve l’entière responsabilité de la gestion de tout ce qui se trouve au-dessus de la couche de la plateforme. Cela inclut l’autorisation d’accès aux utilisateur, l’application des politiques mobile appareil obligatoires, la configuration de leur fournisseur d’identité (IdP) pour l’authentification multifacteur (MFA) et l’audit des comptes utilisateur par rapport aux leurs exigences de conformité organisationnelle. Les deux parties doivent collaborer activement et suivre des protocoles définis pour assurer la confidentialité, l’intégrité et la disponibilité de l’information fédérale.

Pour vous assurer de disposer des informations et des conseils de sécurité les plus complets et les plus à jour, adaptés à l’implémentation spécifique de votre système, veuillez contacter l’équipe de votre compte PfG.

Famille de contrôle d’accès (AC)

Responsabilité du client

Responsabilité de Procore

AC-2(a), AC-2(b), AC-2(c), AC-2(d), AC-2(e), AC-2(f), AC-2(g), AC-2(h), AC-2(i), AC-2(j), AC-2(k), AC-2(l)

Gestion de compte

Le client est exclusivement responsable de la gestion des comptes de l’entreprise au sein de PfG. Lors de la signature d’un contrat, le client doit créer un compte à l’aide d’une adresse e-mail et désigner un Administrateur. L’accès à PfG est étroitement contrôlé par des groupes d’utilisateurs définis par le client, qui sont composés d’autorisations précises (par exemple, responsable du recrutement, recruteur, groupes d’administrateurs).

Le client doit établir les conditions d’appartenance à un groupe et à un rôle et est responsable de la création, de la gestion, de la modification, de la désactivation et de la suppression des comptes ultérieurs pour les utilisateurs, les fournisseurs et les partenaires individuels, conformément aux politiques et procédures de leur organisation. Le client est responsable de l’autorisation d’accès en fonction des autorisations valides, de l’utilisation prévue du système et d’autres attributs définis par l’organisation.

Enfin, le client assume l’entière responsabilité du suivi et de l’audit de l’activité du compte, notamment :

  • Effectuer des examens des comptes des utilisateurs par rapport aux exigences de l’organisation au moins une fois par an.

  • Élaborer et mettre en œuvre des processus pour s’assurer qu’ils sont avisés des changements de compte d’application (résiliation, transfert/besoin de savoir) dans des délais stricts (p. ex., 24 heures lorsque les comptes ne sont plus nécessaires, 8 heures lorsque les utilisateurs sont résiliés ou transférés).

  • Aligner les processus de gestion des comptes sur les procédures de cessation d’emploi et de transfert du personnel de l’organisation.

Créer et gérer des comptes au niveau du système (admin, service, maintenance) ; appliquer le moindre privilège et désactiver les comptes inactifs ; intégrer l’IdP le cas échéant.

AC-2(1), AC-2(4), AC-2(5), AC-2(7)(a), AC-2(7)(b), AC-2(7)(c), AC-2(7)(d), AC-2(9), AC-2(12)(a), AC-2(13)

Gestion de compte

Le client est seul responsable de la gestion du cycle de vie et de la sécurité de tous les comptes d’utilisateurs PfG au sein de sa location, conformément aux politiques de son organisation.

  • Création et administration des comptes: Le client est responsable de la création des comptes PfG pour les utilisateurs individuels (y compris les fournisseurs et les partenaires) et doit établir et administrer tous les comptes d’utilisateurs, en particulier les comptes à privilèges, conformément au schéma d’accès basé sur les rôles de l’organisation. Ils sont également responsables de la mise en place du processus de réémission des identifiants de compte partagé et de groupe lorsque des personnes sont supprimées du groupe.

  • Maintenance et cycle de vie du compte: le client doit modifier, désactiver et supprimer les comptes, y compris ceux des utilisateurs privilégiés, conformément aux politiques et procédures de son organisation. Ils sont encouragés à utiliser des mécanismes automatisés pour soutenir ces fonctions de gestion.

  • Surveillance et contrôle: Le client est entièrement responsable de la surveillance de l’utilisation de tous ses comptes PfG. Cela inclut la surveillance de l’utilisation des comptes d’administrateur et la surveillance des actions d’activation, de désactivation et de suppression des comptes au sein de l’application.

  • Réponse aux incidents à haut risque: le client doit suivre son processus interne de traitement et de signalement des incidents et est spécifiquement responsable de la désactivation des comptes pour les personnes considérées comme présentant des risques importants pour son organisation dans un délai d’une heure.

  • Gestion des sessions: il incombe au client de demander aux utilisateurs de se déconnecter conformément à leur politique de contrôle d’accès interne.

Gérez l’infrastructure sous-jacente, le système d’exploitation et les configurations de sécurité nécessaires pour prendre en charge les comptes clients, y compris l’allocation et la protection des ressources au niveau du système. Cela garantit que la plateforme de base est sécurisée et disponible pour que le client puisse effectuer toute l’administration de compte au niveau de l’utilisateur et l’application de l’accès.

AC-3

Application de l’accès

Le client est responsable de l’établissement et de la maintenance de la stratégie d’accès logique, de la définition des rôles de l'utilisateur et des privilèges de l’utilisateur (comme la garantie du moindre privilège et de la séparation des tâches), ainsi que de l’attribution et de la gestion actives de ces rôles au personnel.

Mettre en œuvre des contrôles d’accès basés sur les rôles (RBAC) sur les systèmes Procore ; appliquer la politique par le biais de l’IAM, des autorisations de console et de l’authentification multifacteur ; Vérifiez l’accès avant d’accorder des privilèges.

AC-5(a), AC-5(b)

Séparation des tâches

Le client est responsable de la définition et de la documentation de la séparation des tâches (SoD) pour les personnes autorisées à accéder à l’application PfG au sein de son organisation. Le contrôle d’accès est mis en œuvre par le client par le biais de rôles personnalisés conçus pour garantir l’application de la technologie SoD.

Attribuez des rôles distincts pour l’administration système, les opérations de sécurité et la conformité ; appliquez-les par le biais de stratégies de groupe IAM.

AC-6

Moindre privilège

Il est de la responsabilité du client de définir les autorisations d’accès PfG pour prendre en charge le principe du moindre privilège au sein de son organisation.

Restreindre l’accès du personnel de Procore aux seules ressources nécessaires aux tâches opérationnelles ; examiner régulièrement les privilèges élevés ; Appliquez un accès juste-à-temps pour les actions sensibles.

AC-8(a), AC-8(b)

Notification d’utilisation du système

Lorsqu’il utilise la fédération d’identités et l’authentification unique (SSO) pour se connecter à PfG, le client doit s’assurer que ses systèmes LDAP (Lightweight Annuaire Access Protocols) et/ou Active Annuaire (AD) affichent un message ou une bannière de notification d’utilisation du système conforme. En outre, le client doit s’assurer que le message ou la bannière de notification répond aux exigences FedRAMP et reste à l’écran jusqu’à ce que les utilisateurs reconnaissent les conditions d’utilisation et prennent des mesures explicites pour se connecter ou accéder au système.

Affichez des bannières de connexion sur les systèmes Procore informant uniquement de l’utilisation autorisée, conformément aux directives FedRAMP et de l’agence.

AC-19(a), AC-19(b), AC-19(5)

Contrôle d’accès pour les appareils mobiles

En ce qui concerne l’application Mobile Procore for Government, le client est responsable de l’application de toutes les politiques mobile appareil (y compris celles applicables à ses sous-traitants) afin de garantir une utilisation responsable.

CA-6(a), CA-6(b), CA-6(c), CA-6(d), CA-6(e)

Autorisation

Le client ou l’organisme fédéral opérant dans l’environnement Procore pour le gouvernement détient la responsabilité finale de l’autorisation du fonctionnement du système.

Il s’agit de :

  • Désignation de l’autorité: Chaque client est responsable de la désignation de son propre ordonnateur.

  • Acceptation des risques et administration fiscale australienne: L’OC examine les résultats de l’évaluation de la sécurité (publiée dans le rapport d’évaluation de la sécurité, ou SAR), examine le plan d’action et les jalons (POA&M) et détermine si les vulnérabilités connues restantes présentent un niveau de risque acceptable pour les opérations de l’organisme avant d’émettre une administration fiscale australienne.

  • Révision des modifications: l’AOP du client est également responsable de l’examen de toutes les modifications importantes proposées par Procore, puis de la révision et de l’approbation de toutes les mises à jour du lot FedRAMP sur la base de tests supplémentaires effectués par le 3PAO.

Procurez-vous et maintenez FedRAMP administration fiscale australienne. S’assurer que le SSP, le SAP, le SAR et le POA &M restent à jour ; Informez le BGP et l’AOP des changements ou incidents importants.

Famille d’identification et d’authentification (IA)

Responsabilité du client

Responsabilité de Procore

IA-2(1), IA-2(12)

Identification et authentification (utilisateurs de l’organisation)

Le client est responsable de la sélection d’un fournisseur d’identité (IdP) qui prend en charge l’authentification multifacteur (MFA), y compris la prise en charge des cartes à puce matérielles telles que la carte de vérification d’identité personnelle (PIV) ou la carte d’accès commun (CAC). Les clients de l’agence qui sont tenus d’utiliser ces cartes à puce matérielles sont responsables de l’intégration de la carte PIV ou du CAC à l’environnement Procore for Government, généralement en utilisant la fédération d’identités via Security Assertion Markup Language (Security Assertion Markup Language) avec leur capacité d’authentification unique.

Élaborer, documenter et maintenir des politiques de gestion des identités, des identifiants d’identification et des mécanismes d’authentification des utilisateurs pour tous les composants gérés par Procore.

IA-4(a), IA-4(b), IA-4(c), IA-4(d)

Gestion des identifiants

Le client est responsable de l’approbation de l’accès avant de fournir des ID d’utilisateur uniques à sa base d’utilisateurs. Plus précisément, le client doit s’assurer que les identifiants d’utilisateur sont attribués aux personnes de manière sécurisée et qu’ils ne peuvent pas être réutilisés pendant au moins deux ans.

Approuver, attribuer et gérer les identifiants uniques d’utilisateur pour tout le personnel de Procore ; assurer la désactivation en temps opportun en cas de résiliation ou de changement de rôle ; tenir à jour les enregistrements du cycle de vie des comptes.

IA-5(a), IA-5(b), IA-5(d), IA-5(f), IA-5(g), IA-5(h), IA-5(i), IA-5(1)(a), IA-5(1)(b), IA-5(1)(c), IA-5(1)(d), IA-5(1)(e), IA-5(1)(f), IA-5(1)(g), IA-5(1)(h), IA-5(6)

Gestion de l’authentificateur

Le client est responsable de l’approbation de l’accès avant de fournir des ID d’utilisateur uniques à sa base d’utilisateurs. Plus précisément, le client doit s’assurer que les identifiants d’utilisateur sont attribués aux personnes de manière sécurisée et qu’ils ne peuvent pas être réutilisés pendant au moins deux ans.

  • Configuration et distribution des informations d’identification: Le client est responsable de l’établissement du contenu initial de l’authentificateur et de la vérification de l’identité de l’utilisateur avant de distribuer les identifiants d’utilisateur et les mots de passe temporaires à sa base d’utilisateurs. Ils doivent également établir et mettre en œuvre des procédures administratives pour la distribution initiale des authentificateurs, pour les authentificateurs perdus, compromis ou endommagés, et pour la révocation des authentificateurs des clients.

  • Configuration et force du mot de passe (IA-5): Les clients sont responsables de la configuration des exigences en matière de mot de passe du application utilisateur client conformément aux directives de leur agence. Ils doivent permettre à l’utilisateur de choisir des mots de passe longs et des phrases de passe (y compris les espaces et tous les caractères imprimables) et utiliser des outils automatisés pour aider l’utilisateur à choisir des authentificateurs de mots de passe forts.

  • Gestion des mots de passe compromis: le client est responsable de la maintenance et de mettre à jour d’une liste de mots de passe couramment utilisés, attendus ou compromis, et de la vérification que les mots de passe nouveaux ou mis à jour ne figurent pas sur cette liste.

  • Sécurité et transmission: Lorsqu’il utilise son propre fournisseur d’identité (IdP), le client est responsable de la protection du contenu de son authentificateur IdP contre toute divulgation et modification non autorisées, et de la transmission et du stockage uniquement des authentificateurs cryptés.

  • Gestion des sessions et des comptes: les clients sont responsables de la configuration de la politique d’expiration du mot de passe pour leur propre agence, de la configuration du délai d’expiration de la session et du nombre autorisé de tentatives d’ouverture de session infructueuses. En outre, ils doivent exiger la sélection immédiate d’un nouveau mot de passe lors de la récupération du compte et exiger des individus qu’ils prennent des mesures de sécurité spécifiques pour protéger tout authentificateur qu’ils configurent via leur propre IdP.

Appliquez les exigences en matière de complexité, d’historique, d’expiration et de stockage des mots de passe et des informations d’identification (par exemple, NIST SP 800-63B). Protéger les clés et les certificats ; Faites tourner compte de service identifiants régulièrement.

IA-8, IA-8(1), IA-8(2)(a), IA-8(2)(b), IA-8(4)

Commentaires de l’authentificateur

Les clients sont responsables de s’assurer que les mots de passe sont obscurcis pendant le processus d’authentification afin de protéger les informations contre toute exploitation ou utilisation possible par des personnes non autorisées.

Empêcher la divulgation d’informations d’authentification (p. ex., éviter les messages « nom d’utilisateur non valide »).

IA-8, IA-8(1), IA-8(2)(a), IA-8(2)(b), IA-8(4)

Identification et authentification (utilisateurs non organisationnels)

Le client est responsable de l’intégration des comptes Procore for Government avec la capacité d’authentification unique (SSO) de son agence à l’aide de la fédération d’identités de son IdP (IdP).

Pour les clients de l’agence mandatés pour utiliser une carte à puce matérielle, le système prend en charge l’intégration de cette carte (telle qu’une carte PIV ou CAC) avec l’authentification unique via la fédération d’identité Security Assertion Markup Language. Le client est responsable de la réussite de l’intégration de la carte PIV ou du CAC avec l’environnement Procore for Government.

L’IA-11

Réauthentification

Les clients sont responsables de la configuration de leur fournisseur d’identité (IdP) pour s’assurer que les utilisateurs sont réauthentifiés après des périodes d’inactivité et pour appliquer strictement les délais d’expiration de session obligatoires, comme l’exige la politique de sécurité.

Famille de signalement d’incident (RI)

Responsabilité du client

Responsabilité de Procore

IR-6(a), IR-6(b)

Signalement d’incident

Le client est responsable du signalement de tous les incidents sécurité suspects ou événements système à Procore par e-mail à l’adresse sécurité@procore.com.

De plus, les clients du gouvernement fédéral doivent se conformer à leurs obligations de déclaration distinctes, ce qui comprend le signalement des incidents à la CISA , comme l’exige la note de service M-07-16 de l’OMB.

Signalez les incidents au BGP FedRAMP, à l’AO et aux clients concernés dans un délai de 1 heure ou confirmez conformément aux directives FedRAMP. Soumettre des rapports de suivi (24 heures, 3 jours, 30 jours). Rapport du DoD dans les 72 heures.

IR-9(b)

Déversement d’informations

Les clients sont responsables de l’identification des informations spécifiques impliquées dans la contamination du système d’information et d’informer Procore de toute fuite potentielle d’informations dans leur environnement locataire via des méthodes de communication établies dans les accords de service cloud.

Tenir à jour des procédures documentées d’intervention en cas de déversement (p. ex., manipulation des renseignements personnels et des renseignements personnels) ; Isolez et désinfectez immédiatement les systèmes touchés.

Évaluation des risques Famille (AR)

Responsabilité du client

Responsabilité de Procore

RA-2(c)

Catégorisation de sécurité

Chaque client gouvernemental qui utilise le système PfG est responsable de la désignation d’un AOP. L’AO doit examiner le SSP, qui comprend la catégorisation de sécurité déterminée, dans le cadre du lot FedRAMP pour le système PfG et autoriser l’utilisation du système par son organisation.

Famille d’acquisition de systèmes et de services (SA)

Responsabilité du client

Responsabilité de Procore

SA-4(10)

Processus d’acquisition

Les clients peuvent intégrer PfG à leur authentification unique via Security Assertion Markup Language 2.0. Il est de la responsabilité des clients d’utiliser uniquement les identifiants PIV ou CAC figurant sur la liste des produits approuvés par la norme FIPS 201.